Crypto Prices

Nuevo error expone vulnerabilidades en billeteras de criptomonedas basadas en la web: cómo un fallo de código de 12 años costó a los inversores 5.7 millones de dólares

antes de 1 hora
2 minutos leídos
2 vistas

Robos en el Mercado de Criptomonedas

Una serie de robos coordinados ha sido registrada en el mercado de criptomonedas, exponiendo una amenaza oculta en la base misma de la seguridad de las populares billeteras web y móviles. Debido a un antiguo error en la biblioteca JavaScript CryptoJS, los hackers pudieron forzar las frases semilla secretas de los usuarios utilizando computadoras domésticas comunes.

Vulnerabilidad Ill Bloom

La vulnerabilidad, conocida como Ill Bloom, ya ha llevado al drenaje de más de 2,100 direcciones en las redes de Bitcoin, Ethereum, Tron, Rootstock y Polygon. Las pérdidas totales hasta la fecha han superado los 5.7 millones de dólares.

Normalmente, una frase semilla de 12 palabras es un candado criptográficamente seguro que tomaría miles de millones de años en romperse. Sin embargo, en las versiones de la biblioteca CryptoJS 3.x, comenzando con 3.1.2, a excepción de 3.2.0 y 3.2.1, la función de generación de números aleatorios era defectuosa.

Billeteras Afectadas

Entre las billeteras que se sabe que están afectadas (la lista es solo la punta del iceberg) se encuentran RWallet, Bexo Wallet, NanChat, Bitcoin Libre y Milo Wallet. CryptoJS venía empaquetado con varias bibliotecas, por lo que muchas billeteras podrían estar afectadas y sus desarrolladores podrían no estar siquiera al tanto.

En lugar de producir aleatoriedad digital completa, generaba combinaciones predecibles, reduciendo la seguridad de la frase semilla a un rango extremadamente limitado de variantes posibles. La situación se agravó por el hecho de que CryptoJS se enviaba «bajo el capó» de cientos de otros paquetes de software, mientras que los desarrolladores de billeteras lo habían estado utilizando a ciegas durante años.

Primera Ola de Robos

La primera ola de robos masivos tuvo lugar el 27 de mayo de 2026, cuando 431 cuentas fueron atacadas en un solo día y los atacantes retiraron 3.14 millones de dólares de una vez. Los tenedores de Bitcoin sufrieron la mayor pérdida, con 2.57 millones de dólares, mientras que las pérdidas restantes se distribuyeron entre Ethereum (286,000 dólares), Rootstock (177,000 dólares), Tron (81,000 dólares) y Polygon (23,000 dólares).

Para agosto, la lista de aplicaciones afectadas confirmadas se había ampliado para incluir RWallet (RRWallet), Bexo Wallet, NanChat, Bitcoin Libre y Milo Wallet. Algunas de ellas, incluyendo Milo y RWallet, ya han cerrado, dejando a los usuarios sin soporte.

Acciones de los Desarrolladores

Los desarrolladores de Bitcoin Libre corrigieron el error en versiones anteriores, NanChat lanzó un nuevo parche, mientras que una actualización para Bexo Wallet aún está esperando aprobación en las tiendas de aplicaciones.

Consecuencias de la Vulnerabilidad

La parte peligrosa de la vulnerabilidad Ill Bloom es que simplemente actualizar una aplicación de billetera no protege los fondos. Si una frase semilla fue generada originalmente por el sistema defectuoso, permanece matemáticamente comprometida para siempre.

Los expertos están instando a los inversores a verificar sus direcciones públicas y, si se detecta una amenaza, migrar inmediatamente a nuevas billeteras, evitando completamente el almacenamiento de grandes cantidades en billeteras cuyas claves fueron generadas dentro de un navegador.